Уразливість у YayMail – WooCommerce Email Customizer дозволяє видаляти ліцензійний ключ без авторизації

Уразливість у плагіні YayMail WooCommerce дозволяє користувачам з Shop Manager доступом видаляти ліцензійний ключ через REST API без перевірки авторизації.
CVE-2026-1938CVSS 5.3Web

Уразливість у YayMail – WooCommerce Email Customizer дозволяє видаляти ліцензійний ключ без авторизації

Уразливість у плагіні YayMail WooCommerce дозволяє користувачам з Shop Manager доступом видаляти ліцензійний ключ через REST API без перевірки авторизації.

CVSS
5.3 MEDIUM
EPSS
22.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін YayMail для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Shop Manager і вище видаляти ліцензійний ключ через REST API без належної перевірки авторизації. Це може призвести до втрати ліцензії плагіна.

Бізнес-вплив

Для власників інфраструктури, що використовують YayMail, ця уразливість може спричинити непередбачене видалення ліцензійного ключа, що потенційно призведе до втрати функціональності плагіна та вплине на роботу електронної пошти WooCommerce. Зловмисники з відповідним рівнем доступу можуть використати цей недолік для саботажу або порушення нормальної роботи системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна YayMail і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ до REST API для користувачів з рівнем Shop Manager і вище, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості у вашому середовищі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки